· kaynak dev.to (home feed)
Beş açık kaynak prompt-injection test aracının karşılaştırması: promptfoo, garak, Giskard, PyRIT, sentinel-scan-cli
dev.to'da yayımlanan uygulamalı bir karşılaştırma, prompt-injection testini uygulama katmanı ve model katmanı araçları olarak ikiye ayırıyor, PyRIT'nin arşivlenmesine dikkat çekiyor ve tek bir araç seçmek yerine birkaç aracın katmanlı kullanılmasını öneriyor.

dev.to'da yayımlanan uygulamalı bir karşılaştırma, bir LLM uygulaması çıkaran her ekibin er ya da geç karşılaştığı soruya el atıyor: sistemde prompt injection için gerçekten test yapıldı mı, yoksa promptlar sadece gözle mi gözden geçirildi? Yazar, en sık adı geçen beş açık kaynak araç — promptfoo, garak, Giskard, PyRIT ve sentinel-scan-cli — üzerinden geçti ve sonuç, bir sıralamadan çok bir karar çerçevesi gibi okunuyor.
Test ettiğiniz katmanla başlayın
Yazının merkezindeki argüman, karışıklığın çoğunun iki farklı faaliyetin birbirine karıştırılmasından kaynaklandığı. Uygulama katmanı testi, promptlarınızın, guardrail'lerinizin, tool-calling mantığınızın ve retrieval pipeline'ınızın uçtan uca birleştirildiğinde saldırılara dayanıp dayanmadığını kontrol eder. Model katmanı testi ise etrafına ne sarmalanmış olursa olsun, temeldeki modelin kendisinin sömürülebilir biçimde davranıp davranmadığını kontrol eder.
Yazara göre promptfoo, Giskard ve sentinel-scan-cli öncelikle uygulama katmanı araçları, NVIDIA'nın garak'ı model katmanına yönelik, Microsoft'un PyRIT'si ise her ikisi için de yapılandırılabiliyor. Yazıya göre hangi katmana gerçekten ihtiyacınız olduğunu netleştirmek, seçimin büyük kısmını özellik listelerini karşılaştırmadan önce belirliyor.
Her araç ne durumda?
promptfoo en geniş kabul gören seçenek olarak çıkıyor karşımıza. Kurulum adımı olmadan doğrudan npx ile başlatılabiliyor, 50'den fazla yerleşik red-team plugin'iyle geliyor ve OWASP LLM Top 10, NIST ve MITRE ATLAS ile hizalanmış rapor ön ayarları içeriyor. Yazar ayrıca projenin repository'sinde OpenAI ve Anthropic içinde kullanıldığına dair iddiaya atıf yapıyor ve Mart 2026'dan bir güncellemeyi aktarıyor: promptfoo artık OpenAI'nin bir parçası, ancak MIT lisansı altında açık kaynak olmaya devam ediyor. Takas noktası ise kurulum maliyeti — plugin yüzeyi, kullanışlı bir ilk çalıştırmanın gerçek bir uğraş gerektireceği kadar geniş.
Yaklaşık 8.100 GitHub yıldızıyla NVIDIA'nın bakımını yaptığı garak, doğrudan modelin kendisini hedefliyor: jailbreak yatkınlığı, encoding hileleri ve 50'den fazla probe boyunca veri sızıntısı. Hangi temel model üzerine inşa edeceğini değerlendiren ekiplere uygun, ancak yazı bunun kendi uygulamanızı test etmenin yerine geçmediği konusunda uyarıyor; ayrıca OWASP LLM Top 10 çevresinde doğal olarak yapılandırılmadığı için herhangi bir uyumluluk eşlemesi size kalıyor.
Giskard, promptfoo'ya benzer bir ruhla OWASP'a eşlenmiş dedektörlerle uygulama katmanı taraması sunuyor. Yazıya göre asıl sorun, canlı bir uygulamaya zaman içinde taramaları yeniden çalıştıracak bileşen olan continuous-scan Hub'ın ücretli bir ürün olması. Ücretsiz tarayıcı gerçek ve kullanılabilir, ancak sürekli izleme değil tek seferlik bir anlık görüntü bekleyin.
Microsoft'un çok turlu saldırı orkestrasyonu çerçevesi PyRIT, yazıya göre 27 Mart 2026'da GitHub'da arşivlendi; repository salt okunur kaldı, yeni commit, sürüm veya issue triage yok. Yazar, PyRIT'nin her zaman gemi öncesi kontroller çalıştıran geliştiricilerden çok yapılandırılmış çalışmaları scriptleyen güvenlik araştırmacılarını hedeflediğini ve bugün çok turlu orkestrasyonunu doğrudan yerine koyan bir şey olmadığını söylüyor; en yakın alternatifler promptfoo'nun red-team plugin'leri veya küçük bir özel harness.
sentinel-scan-cli, açık bir beyanla gelen bir bölüme sahip: yazar bu araç üzerinde çalışıyor. Python ve Node'da bulunan, ikisi arasında aynı çıktıyı üreten bağımlılıksız bir CLI; 15 saldırı kalıbını kapsıyor ve her biri OWASP LLM Top 10 kategorisiyle etiketlenmiş. Demo modu sıfır yapılandırma ve API anahtarı olmadan çalışıyor ve bir dakikadan kısa sürede OWASP kategorisine göre etiketlenmiş geçti/kaldı sonuçları veriyor. Geniş kapsam değil, hızlı bir ilk geçiş veya CI kapısı olarak konumlandırılıyor — yazar, hızlı kontrol aşamasını geçen herkesin bunun yerine promptfoo veya Giskard'a uzanması gerektiğini kabul ediyor.
Kısa versiyon
Yazının önerileri: en kapsamlı ücretsiz uygulama katmanı kapsamı için promptfoo, ham model değerlendirmesi için garak, OWASP eşlemesi isteyip daha sonra sürekli izleme için ödeme yapmayı göze alanlara Giskard ve hızlı, kurulumsuz bir duman testi için sentinel-scan-cli. PyRIT arşivlendiği için çok turlu red-teaming'de bir boşluk kaldı. Yazarın önerdiği yığın, tek bir araç seçmek yerine birkaç aracı katmanlıyor: sentinel-scan-cli veya promptfoo hızlı başlangıcıyla hafif bir CI kapısı, lansmandan önce tam bir promptfoo geçişi ve model seçimini değerlendirirken garak.
Neden önemli
Prompt injection, güvenilmeyen metnin modele ulaştığı anda her RAG pipeline'ının, her tool-calling agent'in ve müşteriye dönük her chatbot'un miras aldığı güvenlik sorusudur; bu karşılaştırma da kalabalık bir araç manzarasını, test ettiğiniz katmana ve sahip olduğunuz kurulum bütçesine göre anahtarlanmış pratik bir rehbere dönüştürüyor. Aynı zamanda ekosistemin ne kadar hızlı hareket ettiğinin bir anlık görüntüsü: aynı yıl içinde bir büyük araç arşivlendi, bir diğeri OpenAI tarafından bünyesine katıldı; dolayısıyla durum kontrolleri her araç seçim sürecinin parçası olmalı. Akılda tutulması gereken bir uyarı: bu tek bir yazarın değerlendirmesi ve o yazar da incelenen beş araçtan biri üzerinde çalışıyor; yani öneriler, ürünlerin kendisiyle aynı dikkatle sorgulanmayı hak ediyor.
- #prompt-injection
- #llm-security
- #open-source
- #red-teaming
- #owasp